4.50.00.08 - Notes de version d'Edge for Private Cloud

Vous consultez la documentation Apigee Edge.
Accédez à la documentation Apigee X.
info

Le 30 mars 2021, nous avons lancé une nouvelle version d'Apigee Edge pour le cloud privé.

Procédure de mise à jour

La mise à jour de cette version mettra à jour les composants de la liste suivante de RPM :

  • edge-gateway-4.50.00-0.0.20116.noarch.rpm
  • edge-management-server-4.50.00-0.0.20116.noarch.rpm
  • edge-message-processor-4.50.00-0.0.20116.noarch.rpm
  • edge-postgres-server-4.50.00-0.0.20116.noarch.rpm
  • edge-qpid-server-4.50.00-0.0.20116.noarch.rpm
  • edge-router-4.50.00-0.0.20116.noarch.rpm
  • edge-ui-4.50.00-0.0.20173.noarch.rpm

Vous pouvez vérifier les versions RPM actuellement installées pour voir si elles doivent être mises à jour en saisissant :

apigee-all version

Pour mettre à jour votre installation, procédez comme suit sur les nœuds Edge :

  1. Sur tous les nœuds Edge :

    1. Nettoyez les dépôts Yum :
      sudo yum clean all
    2. Téléchargez le dernier fichier Edge 4.50.00 bootstrap_4.50.00.sh dans /tmp/bootstrap_4.50.00.sh :
      curl https://software.apigee.com/bootstrap_4.50.00.sh -o /tmp/bootstrap_4.50.00.sh
    3. Installez l'utilitaire apigee-service et les dépendances d'Edge 4.50.00 :
      sudo bash /tmp/bootstrap_4.50.00.sh apigeeuser=uName apigeepassword=pWord

      uName:pWord correspondent au nom d'utilisateur et au mot de passe que vous avez reçus d'Apigee. Si vous omettez pWord, vous serez invité à le saisir.

    4. Mettez à jour l'utilitaire apigee-setup :
      sudo /opt/apigee/apigee-service/bin/apigee-service apigee-setup update
    5. Utilisez la commande source pour exécuter le script apigee-service.sh :
      source /etc/profile.d/apigee-service.sh
  2. Sur tous les nœuds Edge, exécutez le update.sh script pour le edge processus. Pour ce faire, exécutez la commande suivante sur chaque nœud :
    /opt/apigee/apigee-setup/bin/update.sh -c edge -f configFile
  3. Exécutez le script update.sh pour l'interface utilisateur sur tous les nœuds. Sur chaque nœud, exécutez la commande suivante :
    /opt/apigee/apigee-setup/bin/update.sh -c ui -f configFile

Modifications apportées aux logiciels compatibles

Aucune modification n'a été apportée aux logiciels compatibles dans cette version.

Abandon et mise hors service

Aucun abandon ni mise hors service n'ont été effectués dans cette version.

Nouvelles fonctionnalités

Cette version introduit la nouvelle fonctionnalité suivante :

  • Nous avons introduit une nouvelle propriété pour le processeur de messages que vous pouvez utiliser pour configurer le proxy de transfert vers un serveur backend : use.proxy.host.header.with.target.uri. La propriété définit l'hôte et le port cible en tant qu'en-tête d'hôte.

Bugs résolus

Le tableau suivant répertorie les bugs résolus dans cette version :

ID du problème Description
158132963

Certaines variables de flux cible n'étaient pas renseignées dans le traçage pour les erreurs 504.

Nous avons ajouté des améliorations pour capturer les variables de flux cible pertinentes dans le traçage et l'analyse en cas de délai d'attente cible.

141670890

Les instructions de configuration des paramètres TLS au niveau du système ne fonctionnaient pas.

Un bug qui empêchait les paramètres TLS de prendre effet sur les processeurs de messages a été corrigé.

123311920

Le script update.sh échouait après l'activation de TLS sur le serveur de gestion.

Le script de mise à jour fonctionne désormais correctement, même si TLS est activé sur le serveur de gestion.

67168818

Lorsqu'un proxy HTTP était utilisé conjointement avec un serveur cible, l'adresse IP du serveur proxy s'affichait au lieu du nom d'hôte ou de l'adresse IP de la cible réelle.

Ce problème a été résolu en ajoutant une nouvelle propriété de processeur de messages qui vous permet de configurer le proxy de transfert vers un serveur backend.

Problèmes de sécurité résolus

Voici la liste des problèmes de sécurité connus qui ont été résolus dans cette version. Pour éviter ces problèmes, installez la dernière version d'Edge pour le cloud privé.

ID du problème Description
CVE-2019-14379

SubTypeValidator.java dans FasterXML jackson-databind avant la version 2.9.9.2 gère mal la saisie par défaut lorsque ehcache est utilisé (en raison de net.sf.ehcache.transaction.manager.DefaultTransactionManagerLookup), ce qui entraîne l'exécution de code à distance.

CVE-2019-14540

Un problème de saisie polymorphe a été découvert dans FasterXML jackson-databind avant 2.9.10. Il est lié à com.zaxxer.hikari.HikariConfig.

CVE-2019-14892

Une faille a été découverte dans jackson-databind dans les versions antérieures à 2.9.10, 2.8.11.5 et 2.6.7.3, où elle permettait la désérialisation polymorphe d'un objet malveillant à l'aide des classes JNDI commons-configuration 1 et 2. Un pirate informatique pourrait utiliser cette faille pour exécuter du code arbitraire.

CVE-2019-14893

Une faille a été découverte dans FasterXML jackson-databind dans toutes les versions antérieures à 2.9.10 et 2.10.0, où elle permettait la désérialisation polymorphe d'objets malveillants à l'aide du gadget JNDI xalan lorsqu'il est utilisé conjointement avec des méthodes de gestion de type polymorphe telles que `enableDefaultTyping()` ou lorsque @JsonTypeInfo utilise `Id.CLASS` ou `Id.MINIMAL_CLASS` ou de toute autre manière qui ObjectMapper.readValue pourrait instancier des objets à partir de sources non sécurisées. Un pirate informatique pourrait utiliser cette faille pour exécuter du code arbitraire.

CVE-2019-16335

Un problème de saisie polymorphe a été découvert dans FasterXML jackson-databind avant 2.9.10. Il est lié à com.zaxxer.hikari.HikariDataSource. Il s'agit d'une faille différente de CVE-2019-14540.

CVE-2019-16942

Un problème de saisie polymorphe a été découvert dans FasterXML jackson-databind 2.0.0 à 2.9.10. Lorsque la saisie par défaut est activée (globalement ou pour une propriété spécifique) pour un point de terminaison JSON exposé en externe et que le service possède le fichier JAR commons-dbcp (1.4) dans le chemin de classe, et qu'un pirate informatique peut trouver un point de terminaison de service RMI pour y accéder, il est possible de faire exécuter au service une charge utile malveillante. Ce problème existe en raison de la mauvaise gestion de org.apache.commons.dbcp.datasources.SharedPoolDataSource et org.apache.commons.dbcp.datasources.PerUserPoolDataSource.

CVE-2019-16943

Un problème de saisie polymorphe a été découvert dans FasterXML jackson-databind 2.0.0 à 2.9.10. Lorsque la saisie par défaut est activée (globalement ou pour une propriété spécifique) pour un point de terminaison JSON exposé en externe et que le service possède le fichier JAR p6spy (3.8.6) dans le chemin de classe, et qu'un pirate informatique peut trouver un point de terminaison de service RMI pour y accéder, il est possible de faire exécuter au service une charge utile malveillante. Ce problème existe en raison de com.p6spy.engine.spy.P6DataSource la mauvaise gestion.

CVE-2019-17267

Un problème de saisie polymorphe a été découvert dans FasterXML jackson-databind avant 2.9.10. Il est lié à net.sf.ehcache.hibernate.EhcacheJtaTransactionManagerLookup.

CVE-2019-20330

FasterXML jackson-databind 2.x avant la version 2.9.10.2 manque de blocage net.sf.ehcache.

CVE-2017-9801

Lorsqu'un site d'appel transmet un sujet pour un e-mail contenant des sauts de ligne dans Apache Commons Email 1.0 à 1.4, l'appelant peut ajouter des en-têtes SMTP arbitraires.

Problèmes connus

Pour obtenir la liste des problèmes connus avec Edge pour le cloud privé, consultez Problèmes connus avec Edge pour le cloud privé.